10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Аутентификация в API (сессия или API-ключ)

API авторизует вызовы двумя способами.

  • Сессионный cookie — когда Вы авторизованы в приложении, та же сессия аутентифицирует вызовы API из Вашего браузера. Эндпоинты, привязанные к организации, также требуют роли участника (member).
  • API-ключ — для программного использования по схеме «сервер-сервер». Ключ привязан к конкретной организации и роли; передавайте его как bearer-токен. Программный доступ к API — возможность, доступная начиная с плана Business+.

Публичные эндпоинты (например, health check и справочный центр) не требуют аутентификации вовсе. Эндпоинты, привязанные к организации, возвращают 401 при отсутствии аутентификации и 402, если Ваш план не включает данную возможность. Отдельного имени пользователя/пароля для API не существует — учётными данными служат ключи (или Ваша сессия). Относитесь к API-ключам как к паролям: храните их в менеджере секретов, назначайте им минимально необходимую роль и меняйте их в случае утечки.

Было ли это полезно?

Похожие статьи